Перейти к содержимому
Аладдин Р.Д.
Библиотека

Рубильник доверия

БиблиотекаБиблиотека

Июнь, 2026

13 июня 2026 года GlobalSign, один из крупнейших удостоверяющих центров мира, начал поэтапный принудительный отзыв TLS-сертификатов у российских компаний; к утру тысячи доменов могли встретить посетителя предупреждением “соединение не защищено”. При этом не был взломан ни один алгоритм: RSA остался стойким, TLS — корректным, подписи — валидными. Сломалось не шифрование, а независимость глобальной инфраструктуры доверия от политики. Это человеческий фактор в глобальном масштабе — люди, надавившие на людей, в чьих руках рубильник управления доверием.

  • 4 мая 2026 — обновлённые требования CA/Browser Forum: проверка заявителей по санкционным спискам (OFAC SDN, BIS и европейские аналоги) стала обязательной, обслуживать попавших в них УЦ запретили.
  • 4 июня — Let’s Encrypt в соглашении v1.7 требует от подписанта гарантий, что он не под комплексными санкциями и экспортным контролем США; госструктурам России выдачу закрыли.
  • 13 июня — GlobalSign (под японской GMO Internet Group, обязан соблюдать санкции) запустил отзыв сертификатов. Оценки расходятся: от “менее 5% сегмента” по версии Минцифры до 15–20 тысяч доменов и миллионов поддоменов.

Российская “дочка” японского УЦ заявила, что у неё “нет ни юридических, ни технических рычагов влияния на решения консорциума” — их нет ни у одной из сторон этого решения.

Мы привыкли считать доступность сайта вопросом техники: сервер жив, канал доступен, сертификат не просрочен. Санкционный отзыв ломает это представление: с сайтом всё в порядке, а браузер всё равно показывает предупреждение — не потому, что что-то сломалось, а потому, что кто-то решил больше ему не доверять. Доверие браузера — не физическое свойство, а чьё-то однажды принятое решение; живые люди формулируют и недоверие. Всё сделано по процедуре — просто процедура позволяет административным решением лишить сайт доверия при отсутствии технических причин.

Удостоверяющие центры — обычные частные компании (DigiCert и Sectigo в США, GlobalSign под японской GMO, Let’s Encrypt под американской ISRG); ценность сертификата в том, что браузеры ему доверяют, — и это доверие УЦ не принадлежит. Кому доверять, определяют списки четырёх браузеров — Edge, Safari, Chrome и Firefox: три американские корпорации и американская некоммерческая организация.

CA/Browser Forum властных полномочий не имеет, но его правила делают обязательными именно браузеры: кто хочет остаться в списках доверия, обязан их соблюдать. Удаление УЦ из списка мгновенно превращает все его сертификаты “в тыкву”; выйти из системы нельзя — апелляции не предусмотрено. Приоритет одной страны нигде не записан, он следует из географии: списки ведут компании под юрисдикцией США, а американские санкции экстерриториальны — дотягиваются через сотрудников с гражданством США, технологии и, главное, доллар. В одних руках оказались сразу два рубильника — доверие и деньги; тон задаёт Вашингтон, у которого оба рычага одновременно.

Предлагаемый обходной путь — вручную установить корневые сертификаты Национального удостоверяющего центра. При массовых отзывах может появиться соблазн сделать его нормой — и тогда мы сделаем то, чего не добилась ни одна мошенническая кампания: приучим миллионы людей вести себя небезопасно. Годами индустрия выстраивала рефлекс “красная плашка — стоп-фактор”, а уничтожить его можно одной фразой: “красная плашка — это норм, просто санкции, смело жмите “Да"".

Раньше человеческий фактор — условный Пётр, поверивший красивому лендингу; теперь к опасному поведению миллионы граждан может склонить авторитетный голос государства. Риски отложенные: рефлекс не срабатывает выборочно — человека, наученного игнорировать предупреждения, тем же способом обманут завтра. И это не вернёт главного: глобальное доверие к сайтам останется отозванным.

Для пользователя сайт с отозванным из-за санкций сертификатом и фишинговый ресурс выглядят одинаково: красная плашка и кнопка “всё равно перейти”. Подмена сертификата по пути к банку или санкционный отзыв — человек не поймёт, и любой повод нажимать “да” сработает на руку атакующему. Фишинг получает идеальную легенду: “Сертификат не распознан? Это санкции, установите наш корневой сертификат” — фраза, которая может прозвучать с официальных трибун, сразу станет инструментом мошенников.

Выпуск сертификатов не проблема — НУЦ бесплатно выдаёт их через “Госуслуги”; проблема в доверии: мировые браузеры НУЦ не доверяют, без ручной установки его корней не обойтись — тот самый обходной путь. “Яндекс Браузер”, где НУЦ уже в списке доверенных, разумнее, но это решение для своих: иностранный посетитель не станет ставить российский браузер ради одного сайта. Российский браузер — остров, а не мост: доверие просто переехало к производителю браузера, а в сознании закрепляется, что ошибка сертификата — вопрос выбора программы, а не сигнал тревоги.

А в приложениях кнопки “всё равно перейти” нет

Заголовок раздела «А в приложениях кнопки “всё равно перейти” нет»

Мобильные приложения тоже проверяют сертификаты серверов (онлайн-банк убеждается, что подключился к настоящему серверу; многие встраивают сертификат в код). При отзыве или замене на недоверенный НУЦ соединение не установится — и, в отличие от браузера, кнопки “всё равно перейти” нет: приложение молча перестанет работать.

Россия лишается доверия мировых центров, остальной мир — доверия к российским сайтам. Это этап давно идущего процесса: сначала геоблокировки по IP, теперь доверие, нарезанное по юрисдикциям; внутри “суверенных” сегментов всё работает, на стыках — красная плашка. На Китай — крупнейший рынок — давить сертификатами никто не решается: под комплексными санкциями США его нет, а после исключения центра CNNIC из доверенных в 2015 году Китай сделал ставку на собственную криптографию. Россия пришла к тому же рубежу налегке.

Полностью убрать политику из инфраструктуры доверия вряд ли удастся, но смягчить ущерб возможно:

  • не строить пользовательский сценарий вокруг “проигнорируйте ошибку” — любой UX, легализующий обход предупреждений, работает против вас;
  • при миграции на НУЦ — проверяемый канал доставки: пользователь должен убедиться, что доверяет настоящему НУЦ, а не “скачивает откуда-нибудь”;
  • продолжать учить, что предупреждение остаётся предупреждением, — красную плашку не стоит игнорировать;
  • провести инвентаризацию внешних зависимостей от иностранных УЦ, чтобы очередной отзыв не толкнул к панической инструкции на коленке;
  • разделять публичный TLS и внутренний PKI — у них разные модели угроз и разная цена ошибки.

Криптографии в этом списке нет. Только люди и процессы вокруг неё.

С математикой всё хорошо: алгоритмы стойкие, протоколы корректные. Проиграть можно не из-за стойкости шифра, а научив десятки миллионов человек не доверять сигналам тревоги. Санкции бьют не по криптографии, а по рефлексам пользователей: дороже всего обойдётся не сам отзыв, а страна, разучившаяся пугаться красной плашки. Сертификаты заменят, доступ наладят — а утраченный рефлекс назад не вернёшь.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: BIS Journal, 2026

Эксперт: Андрей Жаркевич, StartX

PDF Репринт